
AI được sử dụng để tạo website giả mạo quy mô lớn
Theo ABBank, các chuyên gia an ninh mạng đã phát hiện nhóm tội phạm mạng có tên Outsider Enterprise vận hành một nền tảng Phishing-as-a-Service (PaaS), sử dụng AI, cụ thể là Google Gemini, để tự động tạo hàng loạt website giả mạo và triển khai các chiến dịch phát tán tin nhắn lừa đảo qua SMS.
Theo cảnh báo, nhóm tội phạm thực hiện hành vi lừa đảo theo quy trình gồm nhiều bước. Trước tiên, các đối tượng phát tán tin nhắn SMS chứa đường dẫn độc hại đến số lượng lớn người dùng. Khi nạn nhân nhấp vào liên kết, họ sẽ được chuyển hướng đến các website giả mạo có giao diện tương tự website của ngân hàng, đơn vị vận chuyển, sàn thương mại điện tử hoặc các doanh nghiệp uy tín khác.
Các website này được thiết kế để thu thập thông tin đăng nhập, dữ liệu thẻ ngân hàng và các thông tin cá nhân. Đáng chú ý, hệ thống có thể ghi nhận dữ liệu ngay khi người dùng nhập vào biểu mẫu theo thời gian thực, ngay cả khi chưa bấm nút gửi.
Theo số liệu được ABBank dẫn lại từ các chuyên gia an ninh mạng, trong giai đoạn từ tháng 11/2025 đến tháng 4/2026, nhóm này đã tạo hơn 9.000 website và khoảng 1,95 triệu đường dẫn giả mạo. Chỉ trong hai tháng 5 và 6/2026, hơn 2,5 triệu tin nhắn SMS độc hại đã được phát tán, khiến khoảng 3,87 triệu thẻ tín dụng bị đánh cắp thông tin. Thiệt hại ước tính lên tới 1,9 tỷ USD.
Cảnh giác với tin nhắn yêu cầu xử lý khẩn cấp để bảo vệ tài khoản
ABBank khuyến cáo người dùng cần đặc biệt lưu ý các tin nhắn có nội dung yêu cầu xử lý khẩn cấp như thông báo khóa tài khoản, bưu kiện chưa nhận, thông báo trúng thưởng hoặc các lý do tương tự nhằm tạo tâm lý lo lắng để thúc đẩy người nhận nhấp vào liên kết.
Bên cạnh đó, người dùng cũng cần kiểm tra kỹ các đường dẫn trong tin nhắn, đặc biệt là các liên kết rút gọn hoặc tên miền có ký tự, cách viết dễ gây nhầm lẫn với website chính thức của các tổ chức, doanh nghiệp.
Để hạn chế rủi ro trước các hình thức lừa đảo qua tin nhắn, ABBank khuyến nghị khách hàng không truy cập các liên kết lạ được gửi qua SMS hoặc các kênh không xác thực; tuyệt đối không chia sẻ mật khẩu, mã OTP hoặc thông tin bảo mật cho bất kỳ ai, kể cả người tự xưng là nhân viên ngân hàng hay cơ quan chức năng.
Ngân hàng cũng khuyến cáo khách hàng kiểm tra kỹ tên miền website trước khi đăng nhập hoặc cung cấp thông tin cá nhân, đồng thời kích hoạt xác thực đa yếu tố (MFA) đối với các tài khoản trực tuyến để tăng cường bảo mật.
ABBank lưu ý người dùng luôn giữ cảnh giác với các tin nhắn chứa liên kết lạ và chỉ cung cấp thông tin cá nhân sau khi đã xác minh tính xác thực của nguồn gửi nhằm giảm thiểu nguy cơ trở thành nạn nhân của các cuộc tấn công lừa đảo sử dụng AI.


